$6 Millones Desaparecieron en 19 Minutos — Y la Bóveda Estaba Perfectamente Segura Todo el Tiempo
Aquí no se hackeó nada. Eso es lo que hace que este incidente sea genuinamente inquietante.
Una bóveda DeFi en Base, la red de capa 2 de Ethereum de Coinbase, perdió aproximadamente 1.783 wstETH — alrededor de $6 millones — el 4 de octubre. Los investigadores de seguridad confirmaron que no se vulneraron los contratos principales de Aave V3. La red Base no fue comprometida. Cada sistema funcionó exactamente como estaba diseñado.
Esto es lo que realmente ocurrió, en cambio: la bóveda usó una wallet multisig 3-de-7, lo que significa que tres firmantes autorizados tenían que aprobar cualquier cambio. De alguna manera, se agregó a la bóveda un contrato recién desplegado a la lista de prestatarios permitidos — la lista aprobada de quién tiene permiso para retirar fondos. Una vez incluido, ese contrato malicioso simplemente pidió prestado aBaswstETH y lo canjeó mediante el mecanismo legítimo de Aave para obtener wstETH real. Seis transacciones separadas, un total de 19 minutos.
La parte incómoda que los investigadores de seguridad siguen repitiendo: si esto fue por un dispositivo de firma comprometido, si un firmante fue engañado para aprobar algo que no entendió del todo, o si hubo una acción interna deliberada, sigue sin confirmarse oficialmente. Los datos on-chain también muestran que el equipo del proyecto no había ejecutado ninguna transacción de tesorería durante los 25 días previos — lo que plantea dudas sobre si esta bóveda siquiera estaba siendo monitoreada activamente.
Este es el cuarto incidente de seguridad vinculado a Aave o relacionado con Base en una sola semana, y se reporta que aproximadamente $31,7 millones en activos siguen en riesgo en la misma bóveda comprometida.
La lección aquí no es “evitar DeFi”. Es que el control de acceso — quién se agrega a una lista blanca y qué tan cuidadosamente se verifica esa decisión — se está volviendo igual de crítico como capa de seguridad que el propio código del smart contract.
¿Un exploit como este te preocupa más porque nada “se rompió” técnicamente, o el hecho de que fuera así te hace sentir que fue menos aleatorio y más prevenible? 👇
#Base #Aave #ETH #zyverra #CryptoSecurity
Aquí no se hackeó nada. Eso es lo que hace que este incidente sea genuinamente inquietante.
Una bóveda DeFi en Base, la red de capa 2 de Ethereum de Coinbase, perdió aproximadamente 1.783 wstETH — alrededor de $6 millones — el 4 de octubre. Los investigadores de seguridad confirmaron que no se vulneraron los contratos principales de Aave V3. La red Base no fue comprometida. Cada sistema funcionó exactamente como estaba diseñado.
Esto es lo que realmente ocurrió, en cambio: la bóveda usó una wallet multisig 3-de-7, lo que significa que tres firmantes autorizados tenían que aprobar cualquier cambio. De alguna manera, se agregó a la bóveda un contrato recién desplegado a la lista de prestatarios permitidos — la lista aprobada de quién tiene permiso para retirar fondos. Una vez incluido, ese contrato malicioso simplemente pidió prestado aBaswstETH y lo canjeó mediante el mecanismo legítimo de Aave para obtener wstETH real. Seis transacciones separadas, un total de 19 minutos.
La parte incómoda que los investigadores de seguridad siguen repitiendo: si esto fue por un dispositivo de firma comprometido, si un firmante fue engañado para aprobar algo que no entendió del todo, o si hubo una acción interna deliberada, sigue sin confirmarse oficialmente. Los datos on-chain también muestran que el equipo del proyecto no había ejecutado ninguna transacción de tesorería durante los 25 días previos — lo que plantea dudas sobre si esta bóveda siquiera estaba siendo monitoreada activamente.
Este es el cuarto incidente de seguridad vinculado a Aave o relacionado con Base en una sola semana, y se reporta que aproximadamente $31,7 millones en activos siguen en riesgo en la misma bóveda comprometida.
La lección aquí no es “evitar DeFi”. Es que el control de acceso — quién se agrega a una lista blanca y qué tan cuidadosamente se verifica esa decisión — se está volviendo igual de crítico como capa de seguridad que el propio código del smart contract.
¿Un exploit como este te preocupa más porque nada “se rompió” técnicamente, o el hecho de que fuera así te hace sentir que fue menos aleatorio y más prevenible? 👇
#Base #Aave #ETH #zyverra #CryptoSecurity